{"id":190851,"date":"2017-05-29T00:42:20","date_gmt":"2017-05-28T22:42:20","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=190851"},"modified":"2022-06-23T19:04:39","modified_gmt":"2022-06-23T17:04:39","slug":"eternalrocks-smb-wurm-stellt-verbreitung-ein","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/05\/29\/eternalrocks-smb-wurm-stellt-verbreitung-ein\/","title":{"rendered":"EternalRocks SMB-Wurm stellt Verbreitung ein"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Kurz nach WannaCry gab es einen weiteren Wurm, der den ExternalRocks-Exploit zur Verbreitung \u00fcber die SMBv1-Schwachstelle nutzte. Der Wurm ist jetzt aber vom Entwickler wohl deaktiviert worden. <\/p>\n<p><!--more--><\/p>\n<h2>Der EternalRocks SMB-Wurm<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/fc34ba6159f64764a05b157852b4d1fd\" width=\"1\" height=\"1\"\/>Die EternalRocks SMB Worm genannte Software war vor einigen Tagen durch den kroatischen Sicherheitsspezialisten Miroslav Stampar entdeckt worden. Ich hatte diesen Wurm im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/20\/wannycry-meist-ungepatchte-windows7-systeme-befallen\/\">WannaCry: Meist ungepatchte Windows 7 Systeme befallen<\/a> mit angesprochen. <\/p>\n<p>Der Wurm nutzte insgesamt sieben Sicherheitsl\u00fccken aus dem Arsenal der NSA-Exploits, um Windows-Systeme zu befallen, verbreitete aber keinerlei Schadsoftware. Auf Grund der vielen Exploits, die der Wurm verwendete, war das Verbreitungspotential aber h\u00f6her als bei WannaCry.<\/p>\n<h2>Arbeit eingestellt<\/h2>\n<p>Nachdem \u00fcber den EternalRocks SMB-Wurm berichtet wurde, und Sicherheitsfirmen sich auf dessen Techniken fokussierten, hat dessen Entwickler mit dem Alias <em>tmc <\/em>diesen wohl stillgelegt. Bleeping Computer berichtet <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/author-of-eternalrocks-smb-worm-calls-it-quits-after-intense-media-coverage\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> \u00fcber den Fall. Bereits am 24. Mai 2017 stellte Miroslav Stampar fest, dass die C&amp;C-Server, die der Wurm kontaktierte, den Zugriff verweigerte. Auf der Startseite erschien der Hinweis, dass der Zugriff geblockt worden sei. <\/p>\n<p><img decoding=\"async\" title=\"EternalRocks-Message\" alt=\"EternalRocks-Message\" src=\"https:\/\/www.bleepstatic.com\/images\/news\/u\/986406\/Malware\/EternalRocks-mes-1.png\"\/><br \/>(Quelle: Bleeping Computer)<\/p>\n<p>In einem internen Forum, welches tmc betreibt, schreibt er, dass EternalRocks keine Malware, sondern eine Firewall sei, die einen weiteren Befall durch Malware auf den infizierten Maschinen verhindern soll. Nun l\u00e4dt der Wurm nur noch eine Dummy-Installationsdatei herunter, die keine weitere Verbreitung des Wurm von infizierten Maschinen mehr erm\u00f6glicht. Lediglich auf Maschinen, die mit \u00e4lteren Versionen des Wurms infiziert wurden, scannt dieser das Netz nach weiteren infizierbaren Systemen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/web.archive.org\/web\/20210506025047\/https:\/\/borncity.com\/blog\/2016\/08\/20\/sicherheitsinfos-20-august-2016\/\">Sicherheitsinfos (20. August 2016)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/04\/16\/shadow-browker-geleakte-nsa-tools-weitgehend-unwirksam\/\">Shadow Browker: Geleakte NSA-Tools weitgehend unwirksam<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/04\/14\/shadow-broker-leak-nsa-hat-banken-ber-swift-gehackt\/\">Shadow Broker Leak: NSA hat Banken \u00fcber SWIFT gehackt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/20\/wikileaks-enthllt-cia-windows-spyware-framework-athena\/\">WikiLeaks enth\u00fcllt CIA Windows Spyware Framework Athena<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/20\/wannycry-meist-ungepatchte-windows7-systeme-befallen\/\">WannaCry: Meist ungepatchte Windows 7 Systeme befallen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacrypt-zwischenruf-wir-mssen-reden\/\">WannaCrypt-Zwischenruf: Wir m\u00fcssen reden \u2026<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/04\/24\/nsa-software-hundertausende-systeme-infiziert\/\">NSA-Software: Hundertausende Systeme infiziert<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/21\/adylkuzz-mining-trojaner-im-schatten-von-wannycry\/\">Adylkuzz: Mining-Trojaner im Schatten von WannaCry<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/02\/03\/smb-zero-day-sicherheitslcke-in-windows\/\">SMB Zero-Day-Sicherheitsl\u00fccke in Windows 8.1\/10\/Server<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurz nach WannaCry gab es einen weiteren Wurm, der den ExternalRocks-Exploit zur Verbreitung \u00fcber die SMBv1-Schwachstelle nutzte. Der Wurm ist jetzt aber vom Entwickler wohl deaktiviert worden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,4325],"class_list":["post-190851","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=190851"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190851\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=190851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=190851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=190851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}